Protected Users
adDéfinition
Protected Users est un groupe de sécurité Active Directory introduit avec Windows Server 2012 R2, conçu pour appliquer automatiquement, à ses membres, un ensemble de restrictions d'authentification renforcées réduisant significativement la surface d'exploitation par les techniques de vol de credentials les plus courantes. Un compte membre de ce groupe voit l'usage de NTLM totalement désactivé, quelle que soit la configuration par ailleurs disponible sur le domaine, l'obligeant à s'authentifier exclusivement via Kerberos avec chiffrement AES, excluant les algorithmes plus faibles comme DES ou RC4. Le compte ne peut plus déléguer son authentification via la délégation Kerberos non contrainte ou contrainte, ce qui neutralise les techniques d'abus de délégation. Son mot de passe ou son hachage n'est plus mis en cache localement sur les machines où il se connecte, empêchant l'extraction ultérieure de ces secrets par credential dumping même après déconnexion. Enfin, la durée de vie de son TGT (Ticket Granting Ticket) est réduite à quatre heures et devient non renouvelable, limitant drastiquement la fenêtre d'exploitation d'un ticket volé via Pass-the-Ticket. Ces restrictions rendent le groupe Protected Users particulièrement adapté à la protection des comptes à très hauts privilèges comme Domain Admin, bien que son activation nécessite des tests préalables en raison de son incompatibilité avec certains scénarios d'authentification legacy.
Rôle dans Active Directory
Le groupe Protected Users (Windows Server 2012 R2) impose à ses membres des restrictions d'authentification non désactivables. Ce n'est pas une délégation de droits mais un durcissement du protocole lui-même, appliqué côté contrôleur de domaine comme côté poste membre.
- Refus de l'authentification NTLM, de Digest et de CredSSP.
- Kerberos restreint à AES : la pré-authentification RC4-HMAC et DES est refusée.
- Aucun cache d'identifiants : pas de session hors connexion.
- TGT non renouvelable et non transférable : toute délégation est bloquée. La durée de vie de 4 h provient de la stratégie d'authentification (silo), configurée à part.
Ce qui reste exploitable
Le groupe neutralise le Pass-the-Hash et le Kerberoasting RC4, sans rendre le compte invulnérable :
- Le Kerberoasting AES demeure possible ; seule une phrase secrète longue protège réellement.
- Un poste compromis permet toujours le vol du ticket de la session vivante.
- Un attaquant ayant des droits sur le groupe peut en retirer sa cible, l'effet ne s'appliquant qu'à la prochaine ouverture de session.
Détection et supervision
- 4728/4729/4737 : toute modification d'appartenance à Protected Users doit alerter.
- 4771 code 0x18 ou demande RC4 d'un compte protégé : tentative de rétrogradation du chiffrement.
- 4625 et échecs NTLM en hausse après l'enrôlement : révélateur des applications incompatibles.
Contre-mesures et déploiement
Intégrez progressivement Domain Admins, Enterprise Admins et les comptes d'administration sensibles, après une phase de test : un administrateur privé de cache et de repli NTLM peut se retrouver bloqué. Les protections côté DC exigent des contrôleurs 2012 R2 minimum, celles côté client un Windows 8.1. N'y placez jamais de compte de service ou d'ordinateur. Ce groupe complète, sans le remplacer, un modèle en tiers et des postes d'administration dédiés.
Deux précisions par rapport au brief fourni : la limite de 4 h du TGT vient de la stratégie d'authentification (silo), pas du groupe seul — le groupe rend le TGT non renouvelable/non transférable ; et les prérequis diffèrent côté DC (2012 R2) et côté client (Windows 8.1+). Longueur estimée ~2450 caractères (comptage manuel, l'outil de vérification ayant été bloqué).Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h